Wunderlandmedia

Website-Projekt-Übergabe Checkliste: Sich schützen wenn Kunden sagen "Wir machen die Updates selbst"

"Wir können die Updates selbst machen!" - Berühmte letzte Worte. Hier ist, was passierte, als zwei Kunden die Wartung ablehnten und Bricks Builder eine CVSS 10 Schwachstelle traf. Plus kugelsichere Übergabe-Checkliste zum Selbstschutz.

Kemal Esensoy·aktualisiert am September 18, 2025

Website-Projekt-Übergabe Checkliste: Sich schützen wenn Kunden sagen "Wir machen die Updates selbst"
Hinter den Kulissen

"Hey, wir können die Updates selbst machen. Keine laufende Wartung nötig - übergeben Sie einfach die Website und wir sind startklar!"

Berühmte letzte Worte.

Wenn Sie Webentwickler sind, haben Sie das schon mal gehört. Der Kunde ist glücklich mit seiner glänzenden neuen Website, aber er will nicht für laufende Wartung zahlen. WordPress-Updates sind doch einfach, oder? Einfach einen Button klicken und fertig.

Dann trifft die Realität zu. Hart.

Lassen Sie mich von dem erzählen, was mit zwei meiner Kunden passiert ist und einer Bricks Builder Schwachstelle, die einen CVSS-Score von 10 hatte - die höchstmögliche Bedrohungsstufe. Es ist eine Geschichte, die jeder Entwickler hören muss, und die jeder Geschäftsinhaber verstehen sollte, bevor er beschließt, es alleine zu machen.

Der Tag, an dem alles schief ging

Stellen Sie sich vor: Sie haben gerade zwei wunderschöne Websites ausgeliefert. Sauberes Design, schnelle Ladezeiten, glückliche Kunden. Beide Projekte kosteten mehrere tausend Euro, und Sie fühlen sich ziemlich gut mit der Arbeit.

Aber als Sie Wartungspakete erwähnen - Sie wissen schon, die, die Websites sicher, aktuell und reibungslos laufend halten - lehnen beide Kunden höflich ab.

"Wir haben das im Griff. Wie schwer können WordPress-Updates schon sein?"

Sie erklären die Risiken. Sicherheitslücken, Plugin-Konflikte, Backup-Ausfälle. Sie nicken höflich und sagen trotzdem nein. Also machen Sie, was jeder kluge Entwickler macht - Sie erstellen ein Übergabedokument, das klar besagt, dass Sie nicht mehr verantwortlich sind für alles, was mit ihrer Website passiert.

Einige Monate später wird Bricks Builder 1.9.6 von einer kritischen Schwachstelle getroffen. Nicht irgendeine Schwachstelle - ein CVSS 10 Remote Code Execution Fehler, der Hackern im Wesentlichen einen Hauptschlüssel zu jeder Website gibt, die diese Version verwendet.

Hier ist, was Patchstack berichtete:

"Diese Schwachstelle ist höchst gefährlich und wird voraussichtlich massenhaft ausgenutzt werden. Remote Code Execution (RCE) - Dies könnte einem bösartigen Akteur erlauben, Befehle auf der Ziel-Website auszuführen. Dies kann verwendet werden, um Backdoor-Zugang zu erlangen und dann die vollständige Kontrolle über die Website zu übernehmen."

CVSS-Score: 10/10 - kritischer geht es nicht.

Am gleichen Tag, als die Schwachstelle bekannt gegeben wurde, veröffentlichte Thomas (der Ehrenmann und Hauptentwickler von Bricks Builder) einen Notfall-Hotfix: Version 1.9.6.1. Ich aktualisierte sofort alle Kundenseiten unter meinen Wartungsverträgen.

Aber diese beiden Kunden, die "Updates selbst machen" wollten? Ihre Seiten waren schutzlos.

Als die Realität anklopfte

Eine Woche später klingelt mein Telefon.

"Hey, etwas Seltsames passiert mit unserer Website. Wenn Leute sie besuchen wollen, werden sie zu irgendeinem japanischen E-Commerce-Shop weitergeleitet."

"Ich bin nicht glücklich mit diesen Ergebnissen. Ich habe tausende Dollar für eine Website bezahlt, und jetzt ist sie komplett kaputt!"

"Das ist inakzeptabel. Sie haben diese Website gebaut - Sie müssen sie reparieren!"

Hier ist die Sache mit Website-Sicherheit - Hacker kümmern sich nicht um Ihre Budget-Präferenzen. Es kümmert sie nicht, dass Sie dachten, Updates seien "optional". Wenn eine CVSS 10 Schwachstelle angekündigt wird, beginnen automatisierte Bots innerhalb von Stunden das gesamte Internet zu scannen und nach verwundbaren Seiten zu suchen.

Diese japanischen Weiterleitungen? Klassische Zeichen einer kompromittierten Website. Die Hacker hatten Remote Code Execution Zugang erhalten, Backdoors installiert und nutzten die Seiten, um Traffic zu ihren eigenen bösartigen Shops umzuleiten.

Und raten Sie mal, wen die Kunden beschuldigen wollten?

Das Schuldzuweisungsspiel, das niemand gewinnt

Hier wird es rechtlich unübersichtlich. Wenn eine Website gehackt wird, suchen Kunden oft jemanden, den sie verantwortlich machen können. Und wenn Sie keine ordentliche Übergabedokumentation haben, raten Sie mal, wer das Ziel wird?

"Sie haben diese Website gebaut. Sie hätten sie sicher machen sollen!"

"Wir wussten nicht, dass wir sie ständig aktualisieren müssen!"

"Das ist eindeutig ein Designfehler in Ihrer Arbeit!"

Ohne eine klare Projekt-Übergabevereinbarung sind Sie anfällig für Haftungsansprüche, negative Bewertungen und rechtliche Kopfschmerzen. Selbst wenn der Kunde explizit die Wartung abgelehnt hat, wird das vor Gericht zu beweisen zu Ihrem Wort gegen ihres.

Aber hier ist, was mich rettete: umfassende Übergabedokumentation, die beide Kunden unterschrieben hatten und anerkannten, dass sie die volle Verantwortung für Website-Wartung und -Sicherheit übernehmen.

Die essentielle Website-Übergabe Checkliste

Nach dem Umgang mit dieser Situation (und dem Lernen daraus) habe ich einen kugelsicheren Übergabeprozess entwickelt, der sowohl Entwickler als auch Kunden schützt. Hier ist, was jede Website-Übergabe beinhalten sollte:

Pre-Übergabe Kundenschulung

Bevor ich überhaupt den Übergabeprozess beginne, führe ich ein offenes Gespräch mit Kunden darüber, was sie übernehmen:

WordPress-Websites benötigen laufende Wartung. Das ist nicht optional - es ist wie zu sagen, Sie müssen das Öl in Ihrem Auto nicht wechseln. Sicher, es läuft eine Weile, aber irgendwann passiert etwas Katastrophales.

Sicherheitslücken werden ständig entdeckt. Allein 2024 wurden über 15.000 WordPress-Plugin-Schwachstellen gemeldet. Das sind mehr als 40 pro Tag.

Updates können Dinge kaputtmachen. Plugin-Konflikte, Theme-Inkompatibilitäten, Server-Probleme - es gibt unzählige Wege, wie ein Update Probleme verursachen kann, wenn es nicht ordentlich gehandhabt wird.

Backups sind nicht automatisch. Viele Kunden nehmen an, ihr Hosting-Anbieter handhabt Backups. Die meisten tun es nicht, oder ihre Backup-Systeme sind unzureichend für schnelle Wiederherstellung.

Das rechtliche Schutz-Framework

Das Übergabedokument, das ich verwende, deckt mehrere kritische Bereiche ab:

Verantwortungsübertragungsdatum: Das exakte Datum und die Zeit, wann die Wartungsverantwortung vom Entwickler zum Kunden übergeht.

Sicherheits-Haftungsausschluss: Klare Aussage, dass der Entwickler nicht verantwortlich ist für Sicherheitsverletzungen, Hacking-Versuche oder Datenverlust nach der Übergabe.

Update-Haftung: Explizite Anerkennung, dass der Kunde die Risiken des Verzögerns oder unsachgemäßen Handhabens von Updates versteht.

Support-Beschränkungen: Definition davon, welcher (falls überhaupt) Support nach der Übergabe bereitgestellt wird und zu welchen Kosten.

Wiederherstellungskosten: Vereinbarung, dass jede Arbeit, die zur Behebung von Problemen aus unsachgemäßer Wartung erforderlich ist, zu Premium-Tarifen berechnet wird.

Technische Übergabeanforderungen

Komplettes Dokumentationspaket:

Sicherheits-Baseline:

  • Alle Plugins und Themes auf neueste Versionen aktualisiert
  • Sicherheits-Plugin installiert und konfiguriert
  • SSL-Zertifikat verifiziert und erneuert
  • Benutzerkonten auditiert und unnötiger Zugang entfernt
  • Starke Passwörter durchgesetzt

Backup-Verifizierung:

  • Vollständiges Website-Backup erstellt und getestet
  • Datenbank-Backup verifiziert
  • Backup-Wiederherstellungsprozess dokumentiert
  • Kunde mit Backup-Dateien versorgt

Update-Zeitplan-Dokumentation:

  • WordPress-Core-Update-Häufigkeit (monatliche Sicherheits-Releases)
  • Plugin-Update-Überwachungsanforderungen
  • Theme-Update-Verfahren
  • Test-Umgebungsempfehlungen

Der Download: Website-Übergabevereinbarungs-Template

Basierend auf dieser Erfahrung habe ich ein umfassendes Website-Übergabevereinbarungs-Template erstellt, das alle rechtlichen und technischen Grundlagen abdeckt. Es hat mir unzählige Kopfschmerzen erspart und mich vor Haftungsproblemen geschützt.

Was im Template enthalten ist:

  • Rechtliche Verantwortungsübertragungssprache
  • Sicherheitslücken-Haftungsausschlüsse
  • Update- und Wartungsanerkennungen
  • Support-Umfangsbeschränkungen
  • Wiederherstellungskosten-Vereinbarungen
  • Technische Checkliste für ordentliche Übergabe

📄 Website-Übergabevereinbarungs-Template herunterladen (PDF)

Wenn Kunden zurückkommen (und sie werden)

Trotz klarer Dokumentation und unterschriebener Vereinbarungen werden einige Kunden immer noch versuchen, Sie verantwortlich zu machen, wenn Dinge schief gehen. So handhaben Sie es:

Bleiben Sie professionell: Sagen Sie nicht "Ich habe es Ihnen gesagt", auch wenn Sie es getan haben. Anerkennen Sie ihre Frustration, während Sie auf die unterschriebene Vereinbarung verweisen.

Bieten Sie Lösungen an: Ja, Sie können ihre gehackte Website reparieren - zu Ihren Standard-Notfall-Wiederherstellungstarifen. Das ist nicht im ursprünglichen Projektumfang abgedeckt.

Dokumentieren Sie alles: Führen Sie Aufzeichnungen über alle Kommunikationen bezüglich der Sicherheitsverletzung und Ihre Hilfsangebote.

Lernen und verbessern: Verwenden Sie jeden Vorfall, um Ihren Übergabeprozess zu verfeinern und Ihre Vereinbarungen noch klarer zu machen.

Die bessere Alternative: Wartungspakete

Natürlich ist die beste Lösung, Kunden davon zu überzeugen, sich von Anfang an für laufende Wartung anzumelden. So positioniere ich es jetzt:

Es ist Versicherung, nicht Ausgabe: Rahmen Sie Wartung als Schutz vor katastrophalem Verlust ein, nicht als laufende Kosten.

Vergleichen Sie mit realen Beispielen: Sie würden kein Auto kaufen und es nie warten. Sie würden kein Haus kaufen und es nie instand halten. Websites benötigen die gleiche laufende Pflege.

Zeigen Sie echte Zahlen: Ein 50€/Monat Wartungspaket kostet 600€ pro Jahr. Die Wiederherstellung nach einer Sicherheitsverletzung kostet typischerweise 2.000€-5.000€+, plus verlorenes Geschäft und Reputationsschäden.

Bieten Sie Fallstudien: Teilen Sie Geschichten (anonymisiert) davon, was passiert, wenn Websites nicht gewartet werden. Der Bricks Builder Vorfall ist ein perfektes Beispiel.

Rote Flaggen: Kunden, auf die man achten sollte

Einige Warnsignale, dass ein Kunde nach der Übergabe problematisch werden könnte:

Nur-Budget-Fokus: "Wir wollen nur die billigste Option für alles."

Selbstüberschätzung: "Wir haben einen IT-Typ, der das Zeug handhaben kann."

Umfang-Minimierung: "Wie schwer kann das Aktualisieren von WordPress schon sein?"

Verantwortungs-Vermeidung: "Das sollte im ursprünglichen Preis enthalten sein."

Diese Kunden werden oft zu denen, die panisch anrufen, wenn etwas kaputt geht und kostenlose Reparaturen fordern, weil "Sie es falsch gebaut haben".

Die technische Realitätsprüfung

Seien wir ehrlich darüber, was DIY-Website-Wartung tatsächlich beinhaltet:

Sicherheits-Monitoring: Täglich nach Schwachstellen schauen, nicht nur wenn Sie sich daran erinnern.

Update-Tests: Jedes Update sollte zuerst auf einer Staging-Site getestet werden. Wie viele Kunden machen das tatsächlich?

Backup-Management: Regelmäßige Backups, die tatsächlich für Wiederherstellung getestet werden. Die meisten Kunden richten Backups ein und verifizieren nie, dass sie funktionieren.

Performance-Monitoring: Seitenladegeschwindigkeit, Uptime und Benutzererfahrungs-Optimierung.

SEO-Wartung: Suchranglisten benötigen laufende Optimierung und Überwachung.

Kompatibilitäts-Management: Sicherstellen, dass Plugins, Themes und WordPress-Core harmonisch zusammenarbeiten.

Die meisten Geschäftsinhaber haben nicht die Zeit, das Wissen oder die Werkzeuge, um das ordentlich zu handhaben. Das ist keine Kritik - das ist Realität.

Das Gespräch, das jeder Entwickler führen muss

Hier ist, was ich jedem Kunden während des Projekt-Kickoffs sage:

"Das Bauen Ihrer Website ist nur der Anfang. Denken Sie daran wie beim Autokauf - der Kaufpreis ist nur der Start. Sie brauchen Benzin, Versicherung, Ölwechsel und regelmäßige Wartung. Websites funktionieren genauso."

"Ich empfehle stark unser Wartungspaket, weil ich gesehen habe, was passiert, wenn Websites nicht ordentlich gewartet werden. Wenn Sie sich entscheiden, es selbst zu handhaben, ist das völlig in Ordnung, aber ich muss, dass Sie die Risiken und Verantwortungen verstehen, die Sie übernehmen."

"So oder so müssen wir einen formellen Übergabeprozess durchgehen, um sicherzustellen, dass alles dokumentiert ist und die Verantwortungen klar sind."

Ihren Ruf schützen

Der Bricks Builder Vorfall lehrte mich etwas Wichtiges: selbst mit perfekter Dokumentation kann eine gehackte Kunden-Website immer noch schlecht auf Ihr Geschäft reflektieren. Menschen verstehen nicht immer den Unterschied zwischen "Website-Bauer" und "Website-Wartung".

Proaktive Kommunikation: Wenn große Schwachstellen angekündigt werden, sende ich E-Mails an alle Kunden (auch die nicht in Wartung) und erkläre die Situation und biete Notfall-Update-Services an.

Öffentliche Dokumentation: Ich pflege einen öffentlichen Blog-Post über die Wichtigkeit von WordPress-Sicherheit, auf den ich verweisen kann, wenn ich diese Themen erkläre.

Klare Grenzen: Meine Website und Angebote erklären klar den Unterschied zwischen Entwicklungs- und Wartungs-Services.

Professionelle Positionierung: Ich positioniere mich als Webentwicklungs-Profi, nicht nur als jemand, der Websites baut. Das hilft, angemessene Erwartungen über laufende Anforderungen zu setzen.

Das Fazit

Website-Übergaben sind wie Eheverträge - niemand will darüber nachdenken, was schief gehen könnte, aber Sie werden froh sein, einen zu haben, wenn Dinge unvermeidlich schief gehen.

Jeder Entwickler sollte einen umfassenden Übergabeprozess haben, der beide Parteien schützt. Jeder Geschäftsinhaber sollte verstehen, dass Websites laufende Wartung benötigen, genau wie jeder andere Geschäftswert.

Die Bricks Builder Schwachstelle war ein Weckruf für die gesamte WordPress-Community. Sie zeigte, wie schnell ein CVSS 10 Exploit tausende von Websites kompromittieren kann und wie wichtig es ist, Systeme für schnelle Reaktion zu haben.

Lernen Sie diese Lektion nicht auf die harte Tour. Erstellen Sie Ihre Übergabedokumentation, schulen Sie Ihre Kunden und schützen Sie sich rechtlich. Denn wenn die nächste große Schwachstelle zuschlägt (und sie wird), wollen Sie vorbereitet sein.

Bereit, Ihr Webentwicklungsgeschäft mit ordentlichen Projekt-Übergaben zu schützen? Kontaktieren Sie Wunderlandmedia für Beratung zum Etablieren kugelsicherer Kunden-Vereinbarungen und Wartungsprozesse, die sowohl Ihr Geschäft als auch die Websites Ihrer Kunden schützen.

Über den Autor

KE

Kemal Esensoy

Kemal Esensoy, Gründer von Wunderlandmedia, begann seine Karriere als freiberuflicher Webentwickler und Designer. Er führte Web-Design-Kurse mit über 3.000 Studenten durch. Heute leitet er eine preisgekrönte Full-Stack-Agentur, die sich auf Webentwicklung, SEO und digitales Marketing spezialisiert hat.

Website-Projekt-Übergabe Checkliste: Schutz wenn Kunden Wartung ablehnen